# \#deepsec

**URL:** https://discuss.pytorch.kr/tag/deepsec/7509.md

[최신](https://discuss.pytorch.kr/latest.md) · [카테고리](https://discuss.pytorch.kr/categories.md) · [태그](https://discuss.pytorch.kr/tags.md)

---

## [deepsec: 대규모 코드베이스에 잠복한 취약점을 찾아내는 에이전트 기반 보안 하네스](https://discuss.pytorch.kr/t/deepsec/11490)

<div class="topic-metadata">

**Author:** [@9bow](https://discuss.pytorch.kr/u/9bow)\
**댓글:** 0\
**마지막 업데이트:** [8월 2, 2026, 10:30오전 UTC](https://discuss.pytorch.kr/t/deepsec/11490 "2026-08-02T10:30:05Z")

</div>

deepsec 소개 오래된 대규모 저장소에는 수년 전에 들어온 뒤 아무도 다시 읽지 않는 코드가 쌓여 있습니다. 상시 돌아가는 정적 분석과 PR 리뷰는 새로 추가되는 코드에 집중하므로, 이미 저장소 깊숙이 잠복해 있는 취약점은 좀처럼 드러나지 않습니다. 이런 문제를 찾으려면 저장소 전체를 한 번에 충분히 깊게 읽는 조사가 필요한데, 사람이 하기에는 규모가 너무 크고 AI에게 통째로 맡기기에는 비용을 가늠하기 어려웠습니다. deepsec 은 vercel-labs 조직이 공개한 에이전트 기반 취약점 스캐너로, 자신의 인프라에서 직접 실행하는 보안 하네스(harness)입니다. 기존 대규모 저장소의 전체 코드를 온디맨드로 정밀 조사하는 데 최적화되어 있고, 오랫동안 잠복해 있던 찾기 어려운 문제를 드러내는 것이 목표입니다. 비용 구조도 숨기지 않습니다. 최고 성능 모델을 최대 추론 강도로 쓰도록 설정되어 있어(--thinking-level 로 조정 가능) "대규모 코드베이스에서는 스캔 비용이 수천에서 수만 달러에 이를 수 있다" 고 밝히면서, 그만큼 빠르게 패치할 가치가 있었다는 고객 경험을 함께 언급합니다. 핵심 설계는 단계 분리입니다. 무료 정규식 스캔으로 조사할 후보 지점을 먼저 좁히고, 그 후보에만 비싼 AI 조사를 배치로 돌린 뒤, 재검증 단계에서 오탐을 걸러냅니다. 대형 모노레포는 Vercel Sandbox 마이크로VM으로 작업을 분산할 수 있고, 실행이 중단되면 같은 명령을 다시 실행해 이미 분석한 파일을 건너뛰고 이어갑니다. 본 게시물에서는 deepsec의 파이프라인 구조와 시작 방법, 자체 보안 모델을 정리합니다. 상시 스캐너와 deepsec의 차이 CI에 붙는 규칙 기반 스캐너는 커밋마다 빠르게 돌지만 일반적인 CWE 패턴 위주로 잡는 것으로 알려져 있습니다. deepsec은 그 반대편을 겨냥합니다. 내장 매처가 일반 CWE 범주를 커버하되, 프로젝트별 맥락 문서(INFO.md)를 모든 조사 배치에 주입해 그 저장소 고유의 인증 헬퍼나 …
